
Eine Burp Suite-Erweiterung, die OpenAIs GPT integriert, um einen zusätzlichen passiven Scan zur Erkennung hochgradig maßgeschneiderter Schwachstellen durchzuführen und die Durchführung einer verkehrsbasierten Analyse jeglicher Art ermöglicht.
[!IMPORTANT] Wir freuen uns, die Einführung von BurpGPT Pro bekannt zu geben, einer Ausgabe, die speziell auf die Bedürfnisse von Fachleuten und Cyber-Boutiquen zugeschnitten ist. Entdecken Sie eine Vielzahl leistungsstarker Funktionen und eine benutzerfreundliche Oberfläche, die Ihre Fähigkeiten erweitern und ein optimales Benutzererlebnis gewährleisten. Um diese Vorteile zu nutzen, besuchen Sie unsere Website und lesen Sie die Dokumentation für weitere Informationen.
[!WARNING] Bitte beachten Sie, dass die Community-Edition nicht mehr gewartet oder funktionsfähig ist. Um weiterhin Updates, neue Funktionen, Fehlerbehebungen und Verbesserungen zu erhalten, sollten Sie ein Upgrade auf die Pro-Edition in Betracht ziehen. Es ist nicht mehr sinnvoll,
Issuesfür die Community-Edition zu protokollieren.
burpgpt nutzt die Leistungsfähigkeit der KI, um Sicherheitslücken zu erkennen, die herkömmliche Scanner übersehen könnten. Es sendet Webverkehr an ein vom Benutzer festgelegtes OpenAI-Modell, was eine anspruchsvolle Analyse im passiven Scanner ermöglicht. Diese Erweiterung bietet anpassbare Prompts, die eine maßgeschneiderte Analyse des Webverkehrs entsprechend den spezifischen Anforderungen jedes Benutzers ermöglichen. Sehen Sie sich den Abschnitt Beispiel-Anwendungsfälle zur Inspiration an.
Die Erweiterung generiert einen automatisierten Sicherheitsbericht, der potenzielle Sicherheitsprobleme basierend auf dem Prompt des Benutzers und Echtzeitdaten von Burp-ausgegebenen Anfragen zusammenfasst. Durch die Nutzung von KI und natürlicher Sprachverarbeitung optimiert die Erweiterung den Sicherheitsbewertungsprozess und bietet Sicherheitsexperten einen übergeordneten Überblick über die gescannte Anwendung oder den Endpunkt. Dies ermöglicht es ihnen, potenzielle Sicherheitsprobleme leichter zu identifizieren und ihre Analyse zu priorisieren, während gleichzeitig eine größere potenzielle Angriffsfläche abgedeckt wird.
[!WARNING] Der Datenverkehr wird zur Analyse an
OpenAIgesendet. Wenn Sie Bedenken diesbezüglich haben oder die Erweiterung für sicherheitskritische Anwendungen verwenden, ist es wichtig, dies sorgfältig zu bedenken und die Datenschutzerklärung von OpenAI zu prüfen.
[!WARNING] Obwohl der Bericht automatisiert ist, erfordert er dennoch eine Sichtung und Nachbearbeitung durch Sicherheitsexperten, da er Fehlalarme enthalten kann.
[!WARNING] Die Wirksamkeit dieser Erweiterung hängt stark von der Qualität und Präzision der Prompts ab, die der Benutzer für das ausgewählte
GPT-Modell erstellt hat. Dieser gezielte Ansatz trägt dazu bei, dass dasGPT-Modellgenaue und wertvolle Ergebnisse für Ihre Sicherheitsanalyse liefert.
passive Scan-Prüfung hinzu, die es Benutzern ermöglicht, HTTP-Daten über ein Platzhalter-System zur Analyse an ein OpenAI-gesteuertes GPT-Modell zu senden.OpenAI-GPT-Modelle, um umfassende Verkehrsanalysen durchzuführen, die die Erkennung verschiedener Probleme über Sicherheitslücken in gescannten Anwendungen hinaus ermöglichen.GPT-Token, indem präzise Anpassungen der maximalen Prompt-Länge vorgenommen werden können.OpenAI-Modelle zur Auswahl, sodass sie das Modell auswählen können, das ihren Anforderungen am besten entspricht.Prompts anzupassen und endlose Möglichkeiten der Interaktion mit OpenAI-Modellen zu entfesseln. Durchstöbern Sie die Beispiel-Anwendungsfälle zur Inspiration.Betriebssystem: Kompatibel mit den Betriebssystemen Linux, macOS und Windows.
Java Development Kit (JDK): Version 11 oder höher.
Burp Suite Professional or Community Edition: Version 2023.3.2 oder höher.
[!IMPORTANT] Bitte beachten Sie, dass die Verwendung einer Version unterhalb von
2023.3.2zu einem java.lang.NoSuchMethodError führen kann. Es ist entscheidend, die angegebene Version oder eine neuere zu verwenden, um dieses Problem zu vermeiden.
Version 6.9 oder höher (empfohlen). Die Datei build.gradle wird im Projekt-Repository bereitgestellt.JAVA_HOME so ein, dass sie auf das Installationsverzeichnis des JDK zeigt.Bitte stellen Sie sicher, dass alle Systemanforderungen, einschließlich einer kompatiblen Version von Burp Suite, erfüllt sind, bevor Sie das Projekt erstellen und ausführen. Beachten Sie, dass die externen Abhängigkeiten des Projekts während des Build-Prozesses automatisch von Gradle verwaltet und installiert werden. Das Einhalten der Anforderungen hilft, potenzielle Probleme zu vermeiden und die Notwendigkeit, neue Issues im Projekt-Repository zu eröffnen, zu reduzieren.
Stellen Sie sicher, dass Gradle installiert und konfiguriert ist.
Laden Sie das burpgpt-Repository herunter:
git clone https://github.com/aress31/burpgpt
cd .\burpgpt\
Erstellen Sie die eigenständige jar-Datei:
./gradlew shadowJar
Burp SuiteUm burpgpt in Burp Suite zu installieren, gehen Sie zuerst zum Reiter Extensions und klicken Sie auf den Add-Button. Wählen Sie dann die burpgpt-all-Jar-Datei aus, die sich im Ordner .\lib\build\libs befindet, um die Erweiterung zu laden.
Um burpgpt zu verwenden, müssen Benutzer die folgenden Schritte im Einstellungsfenster ausführen, das über die Menüleiste von Burp Suite aufgerufen werden kann:
OpenAI API-Schlüssel ein.Modell aus.maximale Prompt-Größe. Dieses Feld steuert die maximale Länge des an OpenAI gesendeten Prompts, um die maxTokens der GPT-Modelle nicht zu überschreiten (typischerweise etwa 2048 für GPT-3).
Sobald die Konfiguration wie oben beschrieben abgeschlossen ist, sendet der Burp passive Scanner jede Anfrage über die OpenAI API zur Analyse an das ausgewählte OpenAI-Modell und erstellt Befunde mit dem Schweregrad Informational basierend auf den Ergebnissen.
burpgpt ermöglicht es Benutzern, den Prompt für die Verkehrsanalyse mithilfe eines Platzhalter-Systems anzupassen. Um relevante Informationen einzubeziehen, empfehlen wir die Verwendung dieser Platzhalter, die von der Erweiterung direkt verarbeitet werden, um eine dynamische Einfügung spezifischer Werte in den Prompt zu ermöglichen:
[!NOTE] >
Burp Suitebietet die Möglichkeit, beliebigePlatzhalterdurch die Verwendung von Session Handling Rules oder Erweiterungen wie Custom Parameter Handler zu unterstützen, was eine noch größere Anpassung derPromptsermöglicht.
Die folgende Liste von Beispiel-Anwendungsfällen zeigt die maßgeschneiderte und hochgradig anpassbare Natur von burpgpt, die es Benutzern ermöglicht, ihre Webverkehrsanalyse an ihre spezifischen Bedürfnisse anzupassen.
Identifying potential vulnerabilities in web applications that use a crypto library affected by a specific CVE:
Analyse the request and response data for potential security vulnerabilities related to the {CRYPTO_LIBRARY_NAME} crypto library affected by CVE-{CVE_NUMBER}:
Web Application URL: {URL}
Crypto Library Name: {CRYPTO_LIBRARY_NAME}
CVE Number: CVE-{CVE_NUMBER}
Request Headers: {REQUEST_HEADERS}
Response Headers: {RESPONSE_HEADERS}
Request Body: {REQUEST_BODY}
Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the {CRYPTO_LIBRARY_NAME} crypto library affected by CVE-{CVE_NUMBER} in the request and response data and report them.
Scanning for vulnerabilities in web applications that use biometric authentication by analysing request and response data related to the authentication process:
Analyse the request and response data for potential security vulnerabilities related to the biometric authentication process:
Web Application URL: {URL}
Biometric Authentication Request Headers: {REQUEST_HEADERS}
Biometric Authentication Response Headers: {RESPONSE_HEADERS}
Biometric Authentication Request Body: {REQUEST_BODY}
Biometric Authentication Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the biometric authentication process in the request and response data and report them.
Analysing the request and response data exchanged between serverless functions for potential security vulnerabilities:
Analyse the request and response data exchanged between serverless functions for potential security vulnerabilities:
Serverless Function A URL: {URL}
Serverless Function B URL: {URL}
Serverless Function A Request Headers: {REQUEST_HEADERS}
Serverless Function B Response Headers: {RESPONSE_HEADERS}
Serverless Function A Request Body: {REQUEST_BODY}
Serverless Function B Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities in the data exchanged between the two serverless functions and report them.
Einstellungen-Fenster hinzugefügt, das es Benutzern ermöglicht, das maxTokens-Limit für Anfragen festzulegen und so die Anfragegröße zu begrenzen. <- Exklusiv für die Pro-Edition von BurpGPT.KI-Modells hinzugefügt, die es Benutzern ermöglicht, das Modell auf ihren lokalen Maschinen auszuführen und zu nutzen, was potenziell die Antwortzeiten und die Datenschutz verbessert. <- Exklusiv für die Pro-Edition von BurpGPT.maxTokens-Wert für jedes Modell abrufen, um die maximal zulässigen Daten zu übertragen und die umfangreichste GPT-Antwort zu erhalten.Burp Suite-Neustarts hinweg zu erhalten. <- Exklusiv für die Pro-Edition von BurpGPT.Die Erweiterung befindet sich derzeit in der Entwicklung, und wir freuen uns über Feedback, Kommentare und Beiträge, um sie noch besser zu machen.
Wenn diese Erweiterung Ihnen während einer Sicherheitsbewertung Zeit und Ärger erspart hat, zeigen Sie doch etwas Liebe, indem Sie dem Entwickler eine Tasse Kaffee ☕ sponsern. Das ist schließlich der Treibstoff, der die Entwicklung antreibt. Klicken Sie einfach auf den glänzenden Sponsor-Button oben auf der Seite oder hier, um einen Beitrag zu leisten und den Koffeinfluss am Laufen zu halten. 💸
Haben Sie einen Fehler gefunden? Lassen Sie ihn nicht einfach herumkrabbeln! Lassen Sie uns ihn gemeinsam zertreten, wie ein paar Käfer-Flüsterer! 🐛💪
Bitte melden Sie alle Probleme im GitHub Issues Tracker. Gemeinsam machen wir diese Erweiterung so zuverlässig wie eine Kakerlake, die eine nukleare Apokalypse überlebt! 🚀
Möchten Sie mit Ihren verrückten Programmierkenntnissen Eindruck machen? 💻
Großartig! Beiträge sind willkommen und sehr geschätzt. Bitte reichen Sie alle PRs im GitHub Pull Requests Tracker ein. Gemeinsam können wir diese Erweiterung noch erstaunlicher machen! 🚀
Siehe LICENSE.
Burp Suite, bietet alle nativen Funktionen für die Vor- und Nachbearbeitung, einschließlich der Anzeige von Analyseergebnissen direkt im Burp-UI für eine effiziente Analyse.Burp Event Log, die es Benutzern ermöglichen, Kommunikationsprobleme mit der OpenAI API schnell zu beheben.| Platzhalter | Beschreibung |
|---|
{REQUEST} | Die gescannte Anfrage. |
{URL} | Die URL der gescannten Anfrage. |
{METHOD} | Die in der gescannten Anfrage verwendete HTTP-Anforderungsmethode. |
{REQUEST_HEADERS} | Die Header der gescannten Anfrage. |
{REQUEST_BODY} | Der Body der gescannten Anfrage. |
{RESPONSE} | Die gescannte Antwort. |
{RESPONSE_HEADERS} | Die Header der gescannten Antwort. |
{RESPONSE_BODY} | Der Body der gescannten Antwort. |
{IS_TRUNCATED_PROMPT} | Ein boolean-Wert, der programmatisch auf true oder false gesetzt wird, um anzuzeigen, ob der Prompt auf die in den Einstellungen definierte Maximale Prompt-Größe gekürzt wurde. |
Analysing the request and response data for potential security vulnerabilities specific to a Single-Page Application (SPA) framework:
Analyse the request and response data for potential security vulnerabilities specific to the {SPA_FRAMEWORK_NAME} SPA framework:
Web Application URL: {URL}
SPA Framework Name: {SPA_FRAMEWORK_NAME}
Request Headers: {REQUEST_HEADERS}
Response Headers: {RESPONSE_HEADERS}
Request Body: {REQUEST_BODY}
Response Body: {RESPONSE_BODY}
Identify any potential vulnerabilities related to the {SPA_FRAMEWORK_NAME} SPA framework in the request and response data and report them.
GPTVulnerability model